vrf на одном интерфейсе
Добавлено: 02 июл 2023, 01:32
Добрый день
Есть vps с 7.10.1
На нем есть ether1 с белым адресом
Есть две vrf main и support
Приходят куча впн и они помечены в разные интерфейс листы по vrf
Настроен также нат для выхода в сеть с этого белого адреса
Сидящие в vrf main нормально между собой маршрутизируются и ходят без проблем наружу
Вот проблема в том что те кто в vrf support только между собой маршрутизируются а наружу не ходят.
Маршруты для обоих vrf есть
/ip route add comment=main disabled=no distance=1 dst-address=0.0.0.0/0 gateway=адрес pref-src="" routing-table=main scope=30 suppress-hw-offload=no target-scope=10
/ip route add comment=support disabled=no distance=1 dst-address=0.0.0.0/0 gateway=адрес pref-src="" routing-table=support scope=30 suppress-hw-offload=no target-scope=10
Пинги ходят с обоих vrf
[root@vps] > ping 8.8.8.8
SEQ HOST SIZE TTL TIME STATUS
0 8.8.8.8 56 107 118ms452us
1 8.8.8.8 56 107 115ms404us
sent=2 received=2 packet-loss=0% min-rtt=115ms404us avg-rtt=116ms928us
max-rtt=118ms452us
[root@vps] > ping 8.8.8.8 vrf=support
SEQ HOST SIZE TTL TIME STATUS
0 8.8.8.8 56 107 115ms519us
1 8.8.8.8 56 107 115ms493us
2 8.8.8.8 56 107 115ms397us
sent=3 received=3 packet-loss=0% min-rtt=115ms397us avg-rtt=115ms469us
max-rtt=115ms519us
/ip firewall nat add action=masquerade chain=srcnat comment=main !connection-bytes !connection-limit !connection-mark !connection-rate !connection-type !content disabled=no !dscp !dst-address !dst-address-list !dst-address-type !dst-limit !dst-port !fragment !hotspot !icmp-options !in-bridge-port !in-bridge-port-list !in-interface !in-interface-list !ingress-priority !ipsec-policy !ipv4-options !layer7-protocol !limit log=no log-prefix="" !nth !out-bridge-port !out-bridge-port-list !out-interface out-interface-list=wan !packet-mark !packet-size !per-connection-classifier !port !priority !protocol !psd !random !routing-mark !src-address !src-address-list !src-address-type !src-mac-address !src-port !tcp-mss !time !tls-host !to-addresses !to-ports !ttl
Нат на все сделан , out-interface-list=wan
В этой группе wan /interface list member add disabled=no interface=ether1 list=wan сидит этот единственный от vps интерфейс
Чувствую где-то на поверхности проблема
Есть vps с 7.10.1
На нем есть ether1 с белым адресом
Есть две vrf main и support
Приходят куча впн и они помечены в разные интерфейс листы по vrf
Настроен также нат для выхода в сеть с этого белого адреса
Сидящие в vrf main нормально между собой маршрутизируются и ходят без проблем наружу
Вот проблема в том что те кто в vrf support только между собой маршрутизируются а наружу не ходят.
Маршруты для обоих vrf есть
/ip route add comment=main disabled=no distance=1 dst-address=0.0.0.0/0 gateway=адрес pref-src="" routing-table=main scope=30 suppress-hw-offload=no target-scope=10
/ip route add comment=support disabled=no distance=1 dst-address=0.0.0.0/0 gateway=адрес pref-src="" routing-table=support scope=30 suppress-hw-offload=no target-scope=10
Пинги ходят с обоих vrf
[root@vps] > ping 8.8.8.8
SEQ HOST SIZE TTL TIME STATUS
0 8.8.8.8 56 107 118ms452us
1 8.8.8.8 56 107 115ms404us
sent=2 received=2 packet-loss=0% min-rtt=115ms404us avg-rtt=116ms928us
max-rtt=118ms452us
[root@vps] > ping 8.8.8.8 vrf=support
SEQ HOST SIZE TTL TIME STATUS
0 8.8.8.8 56 107 115ms519us
1 8.8.8.8 56 107 115ms493us
2 8.8.8.8 56 107 115ms397us
sent=3 received=3 packet-loss=0% min-rtt=115ms397us avg-rtt=115ms469us
max-rtt=115ms519us
/ip firewall nat add action=masquerade chain=srcnat comment=main !connection-bytes !connection-limit !connection-mark !connection-rate !connection-type !content disabled=no !dscp !dst-address !dst-address-list !dst-address-type !dst-limit !dst-port !fragment !hotspot !icmp-options !in-bridge-port !in-bridge-port-list !in-interface !in-interface-list !ingress-priority !ipsec-policy !ipv4-options !layer7-protocol !limit log=no log-prefix="" !nth !out-bridge-port !out-bridge-port-list !out-interface out-interface-list=wan !packet-mark !packet-size !per-connection-classifier !port !priority !protocol !psd !random !routing-mark !src-address !src-address-list !src-address-type !src-mac-address !src-port !tcp-mss !time !tls-host !to-addresses !to-ports !ttl
Нат на все сделан , out-interface-list=wan
В этой группе wan /interface list member add disabled=no interface=ether1 list=wan сидит этот единственный от vps интерфейс
Чувствую где-то на поверхности проблема